CVE-2026-1992: Luka w ExactMetrics dla WordPress umożliwia zdalne wykonanie kodu
Wtyczka ExactMetrics dla WordPress ma poważną lukę umożliwiającą zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 8.8 HIGH
- EPSS
- 46.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ExactMetrics – Google Analytics Dashboard dla WordPress w wersjach 8.6.0 do 9.0.2 ma lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami exactmetrics_save_settings obejście kontroli uprawnień i instalację dowolnych wtyczek, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z odpowiednimi uprawnieniami mogą wykorzystać lukę do instalacji złośliwych wtyczek, co zagraża integralności i bezpieczeństwu serwisu WordPress. Luka dotyczy tylko witryn, gdzie administrator przyznał innym użytkownikom możliwość przeglądania raportów, co zwiększa ryzyko nieautoryzowanego dostępu i eskalacji uprawnień.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ExactMetrics i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do minimum, zweryfikować przyznane role oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo traktować audyt i zabezpieczenie środowiska WordPress.